ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

企業のためのアタックサーフェス削減:ガイド

by FireMon

今日の企業はデジタル化の進展を受け入れています。商談はオンライン空間で行われ、契約はキーボードで締結され、データは物理サーバーとクラウドに保管され、顧客サポートのチケットはデータベースに記録されます。これらはすべて、効率的な自社製または第三者製のソフトウェアツールによって遂行されます。しかし、企業がデジタルインターフェースの普及を受け入れる一方で、サイバー犯罪者はそれを悪用してきました。企業が環境に新しいツール、新機能のチャットプラットフォーム、あるいは経理システムの更新を導入するたびに、複数の攻撃対象領域が生まれます。本ガイドは、企業における攻撃対象領域の削減に関する主要な原則を解説し、ハイブリッドワークおよびリモートワークの環境全体でサイバーセキュリティの攻撃対象領域を保護するための次の一手をチームが実行できるようにするためのツールです。主なポイント:

  • 攻撃対象領域の削減は、デジタル・物理・人的リスク要因全体にわたるセキュリティ脆弱性を抑制します。
  • ネットワークアクセス制御、ロールベースアクセス、継続的な資産検出は、不正アクセスと横方向の移動を防ぎます。
  • 強固な認証、エンドポイントセキュリティ、クラウド保護は、サイバーセキュリティのレジリエンスを高めます。
  • ソーシャルエンジニアリングの脅威に関する従業員教育は、防御の人的レイヤーを強化します。

攻撃対象領域の削減とは

攻撃対象領域の削減とは、サイバー犯罪者が企業ネットワークへの侵入に悪用しうるセキュリティ上の弱点、脆弱な資産、アクセス拠点の数を最小化するプロセスです。デジタル・物理・人的リスク要因のすべてを特定し、管理し、保護することで、攻撃への全体的な露出を縮小することに主眼を置きます。攻撃対象領域を効果的に削減するには、デジタル、物理、人的なリスクそれぞれに応じた個別のツールが必要です。継続的に監視し、セキュリティを堅牢化し、企業データを保護するという原則は共通していますが、戦略は潜在的なリスク領域ごとに異なります。攻撃対象領域は、デジタル、物理、人的という3つの主要なカテゴリーに分類されます。それぞれに固有の脆弱性があり、効果的にリスクを最小化するためには、それぞれに固有の削減戦略が求められます。以下の表は、各カテゴリーの一般的な例と、それらを保護するための実証済みの手法をまとめたものです。

攻撃対象領域を削減することで企業が得られるメリット

攻撃対象領域の削減は、あらゆる業界の企業に多くのメリットをもたらします。サイバーセキュリティ侵害が発生した場合、組織は甚大な財務リスクに直面する可能性があります。マルウェアの侵入が成功すれば、攻撃者はデジタルネットワーク全体を停止させることができ、ランサムウェア攻撃の場合には、機密データを窃取したうえで、被害者に匿名での支払いを強要することができます。CybelAngelによる2024年のレポートによれば、実際の身代金支払額を除いても、ランサムウェア攻撃からの復旧に要する平均的な財務コストは182万ドルに達します。窃取されたデータを復元するための身代金の平均額は260万ドルです。調査対象組織のうち、身代金を支払った企業で1週間以内に業務を復旧できたのはわずか39%でした。身代金を支払ったとしても、攻撃者がデータを返す保証はありません。これに対し、サイバーセキュリティへの投資に必要なコストは、重大なセキュリティインシデント後の復旧に要するコストの8%です。攻撃対象領域の削減は、侵害につながる脆弱性の高い経路を特定すると同時に、すでに不要となった旧式の資産を明らかにします。企業は日々のサービス提供のために多大な運用コストを負担しています。デジタル攻撃対象領域の削減における重要な要素が資産検出です。効果的な攻撃対象領域管理ツールは企業ネットワーク全体をスキャンし、以下のような不要となった旧式の資産を検出します:

  • レガシーソフトウェア
  • 有効でないプロジェクトファイル
  • 孤立したWebページ
  • その他の不要なリソース

これらの資産は企業の予算を圧迫し、サイバー犯罪者にとって特に魅力的な攻撃ベクトルとなります。攻撃対象領域の削減はセキュリティを強化するだけでなく、組織全体に幅広いメリットをもたらします。コスト削減から運用面のレジリエンス向上まで、効果的な削減によって企業が得られる主な利点を以下の表にまとめます。

攻撃対象領域を削減する実証済みの7つの戦略

攻撃対象領域の削減には、あらゆる面での一貫した取り組み、強固なネットワーク保護、認証のベストプラクティスの順守、そして継続的な警戒が必要です。物理的な攻撃対象領域の保護は、社内および第三者の関係者が、特にリモートアクセスを通じて、物理機器やネットワークエンドポイントとどのように関わっているかを把握することに依存します。この把握と適切なネットワークセキュリティポリシーがなければ、企業が複数回のサイバーセキュリティ攻撃を受ける可能性は格段に高まります。人的リスクは、従業員があらゆる種類の攻撃対象領域と攻撃ベクトル、とりわけソーシャルエンジニアリングを理解することで軽減されます。これは、トレーニング、認証、ゼロトラストのフレームワークによって実現されます。組織の攻撃対象領域を削減するには、次の7つのステップに従ってください:

1. ネットワークアクセス制御を導入する

ソーシャルエンジニアリングによって企業データベースへのアクセスを得たかどうかにかかわらず、侵入に成功したサイバー攻撃者はネットワーク内を横方向に移動し、部門をまたぐデータにアクセスできます。最も深刻な被害は、当初の侵入口をはるかに超えて広がる可能性があります。ここで、攻撃対象領域のサイバーセキュリティにおいて、ネットワークアクセス制御とロールベースアクセス制御が重要になります。ネットワークアクセス制御は、各部門とチームを「サイロ化」することで、1つまたは複数の拠点にまたがる大規模な企業を保護します。攻撃者がネットワークセキュリティを突破しても、侵入元となった攻撃ベクトルのエンドポイントから到達できるデータと資産だけに隔離されます。ネットワークアクセス制御による攻撃対象領域の縮小にはゼロトラストのフレームワークが伴い、これには人事部門とサイバーセキュリティ部門の強固な連携が求められます。常に連携することで、従業員の入社・退社を各チームが把握できます。継続的な監視とネットワークアクセスの維持管理により、不満を抱えた従業員が不正行為に及ぶことを防ぎ、退職者の認証情報が悪意ある第三者に利用されたり売却されたりすることを防げます。ロールベースの制御は、従業員が職務に関連する資産、リソース、ログインにのみアクセスできる状態を維持することで、セキュリティを強化します。データベースへのアクセスを「知る必要性」に基づいて制限しておけば、サイバー犯罪者がマルウェアを使って企業ネットワークにアクセスしても、その環境の「サイロ」内だけに限定されます。これらのセキュリティ攻撃対象領域の戦略により、侵害が発生した場合でも、単独の攻撃者が企業運営全体を危険にさらすことはできなくなります。適切なアクセス制御を導入することで、企業は次のことが可能になります:

  • ネットワークアクセス制御を有効化し、侵入に成功したサイバー攻撃者を侵入元の特定のエンドポイントのみに隔離する
  • サイバーセキュリティ部門と人事部門が連携し、ログイン認証情報が必要に応じて適切に追加、更新、削除されるようにする
  • ロールベースアクセス制御を活用してデータベースへのアクセスを「必要に応じた」範囲に留め、悪意ある行為者が企業ネットワークに侵入しても他部門へ横方向に移動できないようにする

ネットワークセキュリティ体制を強化するために小売業者がゼロトラストをどのように取り入れているかをご覧ください。

2. 継続的な資産検出を実施する

企業組織は動的であり、新しいエンドポイントや新たな攻撃ベクトルが絶えず持ち込まれます。監査を実施した後でも、メンバーは新しいデバイスを追加します。継続的な資産検出は、サイバーセキュリティを継続的な要件として扱うことで、組織全体の攻撃対象領域の縮小に役立ちます。資産はさまざまな供給元から生じ、その種類も多岐にわたります。複数の第三者組織(ベンダー、チャットプラットフォーム、コンサルタント、プロジェクト管理システムなど)が、新たなエンドポイントをデータベースに持ち込みます。さらに、社内の従業員がIT部門に相談することなく外部ソフトウェア(ブラウザ拡張機能、ファイル変換ツール、個人の有料アカウント)をダウンロードすることもあります。これにより、本来は把握されていない新たな攻撃対象領域が生まれ、不要なリスクが発生します。資産を継続的に監査することで、サイバーセキュリティの攻撃対象領域向けソフトウェアは、悪意ある行為者が悪用しうる新たな経路を特定し、遮断します。現在のプロセスを次の方法で強化してください:

  • 監査を実施し、現在使用中のレガシー資産と未使用のレガシー資産を洗い出す
  • 企業のデジタル攻撃対象領域は絶えず拡大しているため、今後も新規資産を継続的に監査する
  • 従業員と第三者ソフトウェアは本質的に攻撃対象領域を拡大させることを認識し、継続的な資産スキャンを強固なセキュリティプロファイルの重要な要素とする

企業向けの実用的なガイドで、資産検出ツールの仕組みについて詳しくご確認ください。

3. システム堅牢化のプロトコルを実行する

組織がサイバーセキュリティソリューションに投資したうえで、継続的に資産を検出することは、攻撃対象領域の削減に向けた一歩に過ぎません。検出されたネットワークの脆弱性は、戦略的なプロトコルによってシステムを堅牢化し、塞ぐ必要もあります。そのためには、最も機密性の高い情報、プログラム、第三者製ツール、レガシーソフトウェア、アプリ、期限切れのユーザーアカウントに優先順位を付けることが求められます。Clarotyが2024年にサイバーセキュリティ専門家1,100人を対象に実施した調査によると、45%が物理システム資産の少なくとも半数がインターネットに接続されていると回答しました。その主な理由は、物理システムへのリモートアクセス需要の高まりでした。調査対象企業のうち45%が、過去12か月間に物理的な攻撃対象領域の資産への第三者アクセスに起因する攻撃を5回以上経験していました。これらの組織の63%が、第三者ベンダーが自社の物理的なテクノロジー環境にどのように接続しているかについて、理解が限定的であるか、まったく理解していないと認めています。物理的な領域を縮小し保護するには、複数のサイバーセキュリティ攻撃対象領域向けツールが必要です。データは暗号化され、ソフトウェアのセキュリティパッチは一貫して更新され、ネットワークポートは最小化され、サーバールームなどの重要区画への物理的なバッジによる入退室管理が常時運用されるべきです。堅牢化プロトコルを改善するには、まず次のことから始めてください:

  • どの攻撃対象領域が最も脆弱で、被害が大きく、業務に影響を及ぼす可能性が高いかに基づいてセキュリティ要件に優先順位を付ける
  • 脆弱性と不要なリスクをもたらすレガシー資産を保護するか、または撤去する
  • 強固なセキュリティ対策によって物理資産を保護する

4. 強固な認証を徹底する

堅牢なエンタープライズアタックサーフェス管理は、人的リスクの軽減にかかっています。ソーシャルエンジニアリングに関する認識向上と報告体制に加え、組織を保護する最も確実な手段の一つが、強力な認証プロトコルの徹底です。ITRC(Identity Theft Resource Center)が公開した2024年のデータ侵害レポートによると、不正アクセスによる最大規模の侵害6件のうち4件は、多要素認証(MFA)によって防止できた可能性があります。古いパスワードやレガシーアクセスといった過度に緩い認証ポリシーを見直し、VPN、最適化されたファイアウォール、分離されたディレクトリなどの新しいポリシーを導入することで、企業全体のアタックサーフェスは大幅に縮小します。ネットワークにおける強力な認証の徹底を始めるにあたり、以下を確実に実施してください。

  • パスワードの使い回しやログイン情報の書き留めなど、過度に緩いサイバーセキュリティポリシーを排除する
  • MFA、VPN、四半期ごとのパスワード変更など、強力な認証要件を導入する

5. すべてのエンドポイントを保護する

アタックサーフェスの削減は、社内システムにとどまらず、企業ネットワークに接続するすべての物理的・仮想的なデバイス、すなわちセキュリティエンドポイントにまで及びます。これらの接続はデータの入口または出口であり、サイバー犯罪者にとって魅力的な攻撃経路でもあります。企業とその関連デバイスが増えるにつれ、アタックサーフェス上のエンドポイントは急速に増加します。携帯電話、POSシステム、スマート医療機器など、企業ネットワーク上の個人デバイスは、こうしたデバイスの急速な拡大に対応できる堅牢なソフトウェアで保護する必要があります。有用な機能としては、OSの自動更新、ネットワークセグメンテーション、そしてサイバーセキュリティソフトウェアが最新バージョンの業務アプリケーションと統合されることの担保が挙げられます。環境内のエンドポイントをより適切に制御するために、以下を実施する必要があります。:

  • 企業のデバイスが1台増えるたびに、新たなエンドポイントが生まれることを常に認識する
  • 保護されていないデバイスが社内に持ち込まれることを想定し、そうしたデバイス向けにゲストWiFiを用意するなどの対策を計画する
  • 携帯電話、POSシステム、スマートデバイスを含むすべてのデバイスに対し、ソフトウェア更新を一貫して義務付ける

6. クラウドサービスを厳格に保護する

クラウドサービスは、現代の企業ワークフローに不可欠な要素です。クラウド上にのみ存在する情報を保護するには、サードパーティ製ソフトウェアにも強力なプロトコルを適用する必要があります。サードパーティ製ソフトウェアは、たった1回の更新で新たな攻撃経路を生み出すことがあります。企業が依存するサービスと適切に連携する、適応型のクラウドネットワークセキュリティプラットフォームを活用することで、新たなリスク要因が生じてもアタックサーフェスを縮小できます。重要なクラウドサービスを保護するには、次の方法があります。

  • 継続的な監視を活用し、マルウェアやランサムウェアがクラウドサービスにアップロードされないようにする
  • 企業の重要データの物理的な複製を保持する
  • サードパーティベンダーおよびそのクラウドサービスに対するセキュリティ手順を維持する

7. ソーシャルエンジニアリングへの警戒を怠らない

従業員がソーシャルエンジニアリングの被害に遭えば、どれほど強力なサイバーセキュリティソフトウェアも、世界最高水準のチームも意味をなしません。特に技術部門以外の従業員を含む全員が、悪意ある攻撃者を識別し、その手口を理解し、阻止する手段を備えていれば、企業はアタックサーフェスを大幅に縮小できます。ソーシャルエンジニアリングは、従業員が騙されてアカウント情報やログイン情報を渡してしまうことを前提としています。この攻撃経路はセキュリティプロトコルを完全に迂回できるため、とりわけ効果的です。企業はまた、フィッシング、ビッシング、スミッシングから従業員を守ることで、自らを防衛します。チームが能動的にリスクを察知できるようにするには、次の方法があります。

  • ソーシャルエンジニアリングとは何か、どのように機能するのかを従業員に教育する
  • 会社支給デバイスに模擬のフィッシングメールやボイスメールを送信し、従業員をテストする
  • 報告ツールが全従業員にとって身近であり、かつ使いやすいものであることを確認する

FireMonでアタックサーフェスの削減を始める

FireMonのサイバーアセット管理ソリューションは、ファイアウォールポリシーのリスクに対処し、ネットワークおよびロールベースのアクセス制御を実装し、システムハードニングの手順を簡素化し、自社およびサードパーティのデータエンドポイントを保護する包括的なアプローチにより、アタックサーフェス削減の分野で際立っています。セキュリティ施策を事業目標と整合させ、経営層向けの直感的なダッシュボードを提供し、セキュリティチームに実行可能なインサイトを可視化することで、FireMonは企業がハイブリッドクラウド環境全体でサイバーセキュリティ体制を強化しながら、アタックサーフェスを削減できるよう支援します。デモを予約して、FireMonがアタックサーフェスの削減にどう役立つかをぜひご確認ください。

攻撃対象領域の削減とは
アタックサーフェスの種類アタックサーフェスの例削減戦略
デジタルアタックサーフェス特権ネットワーク認証情報レガシーソフトウェア老朽化した資産エンドポイントクラウドサービスサードパーティ製ソフトウェアベンダーアクセス継続的な資産の可視化と脅威監視ネットワークアクセス制御ポリシーの実装ネットワークセグメンテーションエンドポイントの保護クラウドサービスの厳格な保護
物理的アタックサーフェス物理ワークステーション サーバールームデータセンターIoTデバイス物理セキュリティチームキーカードによる入退室管理サーバールームの監視
人的アタックサーフェスソーシャルエンジニアリング(フィッシング、ビッシング、スミッシング)不満を抱えた従業員充実した従業員向けサイバーセキュリティ研修MFAおよびVPNプロトコルの活用パスワード変更の義務化全社的な報告体制の導入
攻撃対象領域を削減することで企業が得られるメリット
アタックサーフェス削減のメリット説明
リソース配分の効率化最も脆弱な領域にセキュリティ対策を優先的に投入する不要な資産やツールを特定・排除してコストを削減するROIの高いセキュリティ領域への重点投資を可能にする
インシデント対応時間の短縮監視すべきエンドポイントが減り、脅威検知を効率化する全社的に一貫した報告を可能にする侵害されたデバイスやネットワークを迅速に隔離できる
リスク管理の向上想定される攻撃経路を明確に把握できる精度の高いリスク評価を実施する実際の脅威状況に基づいてセキュリティ対策の優先順位を決める
運用効率プロセスの複雑さを低減するサイバーセキュリティチームとITチームの保守負担を軽減する不要なソフトウェアやアプリを排除してパフォーマンスを改善する
事業継続性の確保攻撃が発生しても事業運営を継続できる障害発生点を最小化するサイバー攻撃に対する回復力を高める

よくあるご質問

アタックサーフェスとは、サイバー攻撃者がシステムに侵入するために悪用し得る脆弱性となるデジタル、物理、人的なインターフェースを指します。例としては、ノートPCなどのエンドポイントやサーバールームが挙げられます。
攻撃ベクトルとは、悪意ある行為者がアタックサーフェスを通じて企業の環境に侵入するために用いる手法、戦略、経路を指します。例としては、マルウェアやソーシャルエンジニアリングが挙げられます。
アタックサーフェスと攻撃ベクトルの違いを理解することは、実効性のあるサイバーセキュリティ戦略を構築するうえで極めて重要です。

実効性のあるサイバーセキュリティのアタックサーフェス対策は、資産とエンドポイントを監査して一元的に把握することで、セキュリティプラットフォームが対象とすべき範囲を絞り込みます。同時に、潜在的な攻撃ベクトルを特定することで、セキュリティのアタックサーフェス全体を強化します。

企業のアタックサーフェスを縮小するうえで最も効果的なツールには、継続的な資産検出、MFAやVPNなどの強力な認証要件、ポリシー管理の自動化、サードパーティを含むエンドポイントセキュリティが挙げられます。

アタックサーフェスの削減:企業向けガイド | FireMon